局域网边界安全防御综合设计研究

来源 :重庆邮电大学 | 被引量 : 0次 | 上传用户:aaaaeeettjj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
较大型的局域网常常把网络分成一个个小的子网,这既是为了方便管理,也是为了安全方面的考虑。在每一个小局域网入口处布置一个专用的防火墙或者入侵防御系统不是每一个单位能够承受得了的。一个通用的,廉价的,能够对较小范围局域网的机器做出保护的系统成为较好的选择。   Linux操作系统是一个灵活的特别适合应用的操作系统,根据机器所在的位置和它需要担当的角色,在它上面布置防火墙,入侵检测和入侵防御系统都显得游刃有余。工作在链路层上的网桥功能比较单一,提供桥接和转发功能,但是它可以作为上层应用的一个载体,在上面部署更复杂的功能。本论文利用iptables和snort inline布置一个运行于Linux透明网桥模式的防火墙与入侵防御互相配合的解决方案,可以显著增强局域网安全性。本系统的特点是使用一个通用的有两块网卡的机器,把数据包在必经之处捕捉,过滤,转发,整个系统对用户透明,不用改变网络结构,没有自己的IP地址,不容易被发现。在保证自身相对较高的稳定性和安全性的同时,把不良数据隔离在局域网之外。在此基础上,利用一个针对snort_inline的守护程序,保证snort_inline一直运行不被杀死,同时把守护程序隐藏掉,有效地保证了其自身的安全。   snort_inine是开源领域较为成熟的入侵防御系统,其功能和性能都比较优秀,stream4是其负责状态维护和会话重组的最重要的一个预处理器,但是它对窗口扩展选项支持得不是太好。本文详细讲述了其缺陷并提出了一个解决办法,实验证明可以有效地处理带有窗口扩展的TCP连接。同于实验条件有限,本论文对防火墙和入侵防御的规则以及整个系统的安全性的测试在VMware下的操作系统完成,可以能达到预期的目的,节省了经费,也提高了效率。   本文设计的系统,其防御功能依靠编写合理而高效的规则,除了工作流程和工作原理外,文中还详细介绍了iptables和snort_inline规则编写的方法,技巧和注意事项,根据文中的例子,编写类似的规则是很容易的。
其他文献
随着互联网技术的快速发展,网络中的信息量呈现指数式增长,随之带来了信息过载问题。推荐系统被认为是解决信息过载的最有效的方式之一,推荐技术逐渐成为信息领域的一个研究
随着互联网技术的飞速发展,越来越多的主机和移动客户端接入到了互联网当中。这些终端早已不局限于浏览网页和发送邮件,而是越来越多地进行着多媒体应用比如观看视频直播、网
鉴于微波器件中耦合器的重要性,模拟设计了两种不同场合应用的耦合器。   其一,从同轴定向耦合器的基本原理出发,提出了一种比较实用的高方向性弱耦合的同轴定向耦合器的
数据下载是人们获取信息的一种重要方式;近年来新兴的离线下载业务吸引了大量用户。与传统下载应用不同,在离线下载系统中,用户先向系统提交文件下载请求;然后,离线下载的服务
第三代移动通信标准化组织(3rd Generation Partnership Project,3GPP)提出的无线传输技术,利用ATM作传输承载。随着3G移动通信技术的不断发展,特别是TD-SCDMA大规模建网以及部
数据流技术已成为当今数据处理领域的研究热点,数据流挖掘是数据流技术研究的重要分支。数据流挖掘的核心思想是设计数据集单遍扫描算法,在有限的内存中存储少量代表数据流特
在信息技术迅速发展的今天,人们的生活和工作都越来越要求电子设备具有较强的智能化和网络化功能。本人硕士学位论文的研究工作围绕基于AT91RM9200嵌入式系统开发平台的设计与
近年来3G技术得到了迅速的发展,并将在我国大规模建网,而ATM(Asynchronous Transfer Mode,异步传输模式)是3G接入网中主要接口和核心网的部分链路所采用的技术,在建网初期需要对
为了达到空间技术的发展水平,满足航空、航天诸多的复杂任务需求,国际空间数据系统咨询委员会(CCSDS)在1986年发表并扩展了高级在轨系统(AOS)协议。目前,AOS系统在航空航天技
图像分割是图像处理初始阶段必不可少的一部分,而且至关重要,在图像的处理过程中,无论是对结果的可靠性还是实时性都有较高的要求。随着生物视觉的不断发展和进步,视觉注意机